DOS头和NT头之间
存储着一些被DOS头使用的数据,包括一些提示字符串等等...但是这块数据的长度不确定,所以DOS头的最后一个成员指向了新PE的位置
NT头格式
typedef struct _IMAGE_NT_HEADERS {
DWORD Signature; //标记 判断是否是PE文件的第二个标志 值为0x4550 PE00
IMAGE_FILE_HEADER FileHeader; // 文件头
IMAGE_OPTIONAL_HEADER32 OptionalHeader; //可选头
} IMAGE_NT_HEADERS32, *PIMAGE_NT_HEADERS32;
NT头文件中的格式
代码解析NT头
假设已经把PE文件读到内存中 首地址是file_buff 是void*指针
PIMAGE_DOS_HEADER dos_head = PIMAGE_DOS_HEADER(file_buff);
PIMAGE_NT_HEADERS nt_head =
PIMAGE_NT_HEADERS(dos_head->e_lfanew + (LONG)file_buff);